(決定組織資訊系統的結構和行為的需求、過程、原則和模型)
安全政策的四大類型:
(全部放行 -> 黑名單 -> 白名單 -> 例外清單)
Promiscuous Policy雜亂政策
:不限制系統資源的使用Permissive Policy允許政策
:允許政策(黑名單),僅針對已知的危險服務/攻擊或行為進行封鎖,需定期更新Prudent Policy嚴謹政策
:謹慎原則(白名單),阻止所有服務,僅針對安全/必要的服務單獨啟用並記錄下來。Paranoid Policy緊張政策
:禁止一切,沒有網路或經申請通過後才能開放,封鎖全部後,再放行白名單(定義程序以盡快恢復正常營運,並防止事件再次發生)
Identify 識別
:確認事件類別(事件檢測和記錄)Analyze 分析
:事件分析(事件報告和溝通)Prioritize
優先順序:優先級分類Resolve
解決:問題處理解決和記錄NIST
(國家標準技術局)CVE
(通用漏洞披露)資料參考: